观点网讯:近日,全球最大AI开源社区Hugging Face披露其服务器遭到AI黑客入侵,攻击由一套自主AI代理框架执行,通过上传恶意数据集利用数据处理管线漏洞取得执行权限,并横向移动至多个内部丛集收集云端及集群凭证。
Hugging Face安全团队最初尝试使用美国某商业前沿大模型API对超过1.7万条攻击相关日志进行分析,但该模型因无法准确区分事件响应人员与攻击者,其安全防护机制误判相关请求并拒绝提供支持。
Hugging Face随后在自有基础设施上部署中国的GLM 5.2开源模型,在数小时内完成了超过1.7万件恶意日志的自动化分析。
攻击者利用数据处理管线中的远程代码执行漏洞,通过上传带有恶意代码的数据集,借助数据集加载器(Remote-code dataset loader)与模板注入(Template injection)两项漏洞,成功在处理工作节点上取得执行权限。
取得初步控制后,攻击者升级至节点级别权限,并在周末期间横向移动至多个内部丛集,收集云端及集群凭证。
攻击行动由一套自主AI代理框架执行,攻击者通过大量自动化操作在短生命周期沙盒中高速重复执行指令,不断修正优化,直到逼近目标。
Hugging Face已移除攻击者在受影响丛集的所有立足点,重建所有受损节点,撤销并轮换所有受影响的凭证与令牌。
Hugging Face呼吁所有用户立即轮换访问令牌,并检查近期帐户活动。合作伙伴与企业客户资料是否受影响仍在评估中。
免责声明:本文内容与数据由观点根据公开信息整理,不构成投资建议,使用前请核实。